अपना खुद का VPN एक ऑफशोर VPS पर चलाएं
वाणिज्यिक VPN आपसे उनके मार्केटिंग विभाग द्वारा लिखी गई नो-लॉग नीति पर भरोसा करने को कहते हैं। आपके अपने VPS में लॉग करने के लिए कुछ नहीं होता, सिवाय उसके जो आप कॉन्फ़िगर करते हैं। यहाँ पूरा WireGuard सेटअप है — और ट्रेडऑफ़ की एक ईमानदार सूची।
सेल्फ-होस्टेड वाणिज्यिक VPN से बेहतर क्यों है
वाणिज्यिक VPN का "नो-लॉग" एक नीतिहै। आपके अपने VPS का नो-लॉग एक आर्किटेक्चरहै। यह अंतर किसी भी ऑडिट बैज से अधिक मायने रखता है:
- एक VPN प्रदाता डिज़ाइन से सब कुछ देखता है। हज़ारों उपयोगकर्ताओं का ट्रैफ़िक उन सर्वरों पर समाप्त होता है जिन पर कंपनी का पूरा नियंत्रण है। एक सीलबंद आदेश और लॉगिंग में एक शांत बदलाव आपके लिए अदृश्य है — और यह पहले भी हो चुका है, उन प्रदाताओं के पास जिनके बारे में आपने सुना है।
- अपने खुद के VPS पर, आप पूरे स्टैक को नियंत्रित करते हैं। आपका sshd, आपकी डिस्क, आपकी WireGuard कॉन्फ़िगरेशन। हम आपके गेस्ट के अंदर कुछ नहीं चलाते और नेटवर्क पक्ष पर कोई गतिविधि या कनेक्शन लॉग नहीं रखते। हम आपके VPS के अंदर नहीं देख सकते; एक VPN कंपनी अपने टनल के अंदर देखने से परिभाषित होती है।
- क्षेत्राधिकार आपके लिए काम करता है। आपका एग्ज़िट वहाँ रहता है जहाँ आप इसे तैनात करते हैं — निगरानी गठबंधनों के बाहर यदि आप चुनते हैं, होस्टिंग क्षेत्राधिकार की अदालतों द्वारा शासित, न कि VPN कंपनी के गृह देश द्वारा।
और ईमानदार प्रतिपक्ष: एक सेल्फ-होस्टेड VPN के पास एक समर्पित IP होता है जो केवल आपका है। वेबसाइटें इसे VPN के रूप में फ़्लैग नहीं करेंगी (जीवन की गुणवत्ता में एक वास्तविक सुधार), लेकिन आपका सारा ट्रैफ़िक एक पते को साझा करता है — आप हजारों की भीड़ में नहीं घुल रहे हैं। यदि भीड़ की गुमनामी आवश्यकता है, तो Tor का उपयोग करें। यदि भरोसेमंद इंफ्रास्ट्रक्चर आवश्यकता है, तो एक बॉक्स जिसे आप नियंत्रित करते हैं, उससे बेहतर कुछ नहीं।
हम क्या बना रहे हैं
फ़ोन और लैपटॉप → WireGuard टनल → आपके चुने हुए स्थान में एक SV-Pro → खुला इंटरनेट। सर्वर पर IPv4 फ़ॉरवर्डिंग NAT के साथ, क्लाइंट्स पर फुल-टनल रूटिंग (0.0.0.0/0), DNS 9.9.9.9के माध्यम से। उदाहरण सर्वर IP पूरे समय: 185.220.101.14 — अपना बदलें। आधार OS Debian 13 है; यदि आपने बॉक्स को अभी तक हार्डन नहीं किया है, तो 30-मिनट की चेकलिस्ट पहले करें, फिर वापस आएं।
Debian 13 पर सर्वर सेटअप
इंस्टॉल करें और कुंजियाँ जनरेट करें
apt update && apt install -y wireguard qrencode
cd /etc/wireguard
umask 077
# server keypair
wg genkey | tee server.key | wg pubkey > server.pub
# one keypair per client device (laptop shown; repeat for phone)
wg genkey | tee laptop.key | wg pubkey > laptop.pub
पहले सेटअप के लिए सर्वर पर क्लाइंट कुंजियाँ जनरेट करना स्वीकार्य है क्योंकि आप SSH पर कॉन्फ़िगरेशन स्थानांतरित कर रहे हैं। सख्त स्वच्छता के लिए, प्रत्येक डिवाइस पर कुंजियाँ जनरेट करें और केवल सार्वजनिक कुंजियाँ सर्वर कॉन्फ़िगरेशन में पेस्ट करें।
wg0.conf लिखें
# /etc/wireguard/wg0.conf
[Interface]
Address = 10.10.0.1/24
ListenPort = 51820
PrivateKey = <contents of server.key>
PostUp = iptables -A FORWARD -i wg0 -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -D FORWARD -i wg0 -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE
# laptop
[Peer]
PublicKey = <contents of laptop.pub>
AllowedIPs = 10.10.0.2/32
# phone — repeat the block with 10.10.0.3/32
अपने अपलिंक इंटरफ़ेस का नाम ip route | grep default से जांचें — VPSRento इमेजेस पर यह eth0 है, लेकिन यदि आपका अलग है, तो MASQUERADE लाइनें समायोजित करें।
फ़ॉरवर्डिंग सक्षम करें और शुरू करें
# turn on IPv4 forwarding, persist across reboots
echo "net.ipv4.ip_forward=1" > /etc/sysctl.d/99-wireguard.conf
sysctl -p /etc/sysctl.d/99-wireguard.conf
# firewall: one UDP port, nothing else
ufw allow 51820/udp comment 'WireGuard'
# bring it up, now and on boot
systemctl enable --now wg-quick@wg0
wg show
wg show को इंटरफ़ेस, सुनने का पोर्ट और आपके पीयर्स प्रिंट करने चाहिए। अभी तक कोई हैंडशेक लाइन नहीं — वे तब दिखाई देती हैं जब कोई क्लाइंट कनेक्ट होता है।
क्लाइंट कॉन्फ़िगरेशन
लैपटॉप पर, laptop.conf:
[Interface]
PrivateKey = <contents of laptop.key>
Address = 10.10.0.2/32
DNS = 9.9.9.9
[Peer]
PublicKey = <contents of server.pub>
AllowedIPs = 0.0.0.0/0, ::/0
Endpoint = 185.220.101.14:51820
PersistentKeepalive = 25
AllowedIPs = 0.0.0.0/0, ::/0 सब कुछ टनल के माध्यम से रूट करता है — बाद में चाहें तो इसे स्प्लिट टनल में बदल लें। PersistentKeepalive होम NAT के माध्यम से पथ को जीवित रखता है। फ़ोन के लिए कुछ भी टाइप न करें: सर्वर पर फ़ोन की कॉन्फ़िग फ़ाइल जनरेट करें और उसे अपने टर्मिनल में QR कोड के रूप में रेंडर करें:
# prints a scannable QR in the terminal — scan it with the WireGuard app
qrencode -t ansiutf8 < phone.conf
सक्रिय करें, फिर किसी भी क्लाइंट से सत्यापित करें: curl ifconfig.me को आपके VPS का IP उत्तर देना चाहिए, और DNS लीक परीक्षण दिखाना चाहिए 9.9.9.9's ऑपरेटर — आपका ISP नहीं।
प्रदर्शन नोट्स
WireGuard कर्नेल में रहता है और ChaCha20 बोलता है — AMD EPYC नोड्स पर, एक एकल टनल वास्तविक रूप से 600–900 Mbps NAT के माध्यम से, यानी यह CPU को दबाने से काफी पहले पोर्ट को संतृप्त कर देता है। वास्तविक बाध्यता कभी भी साइफ़र नहीं होती; वह प्लान की बैंडविड्थ शर्तें होती हैं। VPN पूरी तरह बैंडविड्थ-आधारित है: आप जो प्रत्येक गीगाबाइट डाउनलोड करते हैं वह एक बार इनबाउंड और एक बार आउटबाउंड गिना जाता है। मीटर्ड प्लान पर यह हिसाब मायने रखता है। SV-Pro पर — $19.99/माह, 1 Gbps पर अनमीटर्ड — यह मायने नहीं रखता, इसीलिए SV-Pro वह योजना है जिसे हम VPN बिल्डरों के लिए इंगित करते हैं। एक ग्राहक एम्स्टर्डम में एक एकल SV-Pro पर पूरे परिवार का सेटअप चलाता है और अभी तक इसकी सीमा नहीं पाई है।
मल्टी-हॉप: एम्स्टर्डम में प्रवेश, रेक्जाविक में निकास
दूसरी परत के लिए, दो VPS को विभिन्न क्षेत्राधिकारों में श्रृंखलाबद्ध करें। प्रवेश नोड नीदरलैंड में (आपके लिए कम विलंबता), दो सर्वरों के बीच WireGuard टनल, निकास नोड आइसलैंड में (वह क्षेत्राधिकार जहाँ से आप वास्तव में अपना ट्रैफ़िक उत्पन्न करना चाहते हैं)। आपके डिवाइस एम्स्टर्डम में एक एंडपॉइंट देखते हैं; इंटरनेट रेक्जाविक में एक IP देखता है; प्रवेश नोड केवल सिफरटेक्स्ट गुजरता हुआ देखता है। यांत्रिक रूप से यह वही कॉन्फ़िग है जो आपने अभी लिखा, दो बार — प्रवेश नोड पर एक दूसरा wg इंटरफ़ेस जिसका डिफ़ॉल्ट रूट निकास टनल की ओर इशारा करता है। लागत लगभग 40–60ms अतिरिक्त विलंबता और एक और $5.99–6.89 VPS है। यह तब मूल्यवान है जब आपके खतरे मॉडल का बजट हो; जब नहीं, तो सजावट।
ईमानदार सीमाएँ
- अब आप ऑपरेटर हैं। अपडेट, कुंजी रोटेशन और अपटाइम आपके हैं। unattended-upgrades और हार्डनिंग चेकलिस्ट अधिकांश कवर करते हैं; बाकी रविवार को कभी-कभार apt upgrade है।
- एक IP एक पहचान है। पर्यवेक्षक आपके पते से निकलने वाली हर चीज़ को सहसंबंधित कर सकते हैं। जब मायने रखता है, किसी अन्य स्थान पर पुनः तैनात करें — 55 सेकंड बाद आपके पास एक नया निकास और 40+ ब्लैकलिस्ट के खिलाफ जाँचा गया नया IP है।
- VPS Tor नहीं है। यह सेटअप आपको आपके ISP, शत्रुतापूर्ण Wi-Fi और VPN कंपनियों से बचाता है। राज्य-स्तरीय प्रतिद्वंद्वी के खिलाफ जो टनल के दोनों सिरों को देखता है, समय सहसंबंध मौजूद है। जानें कि आप किस लड़ाई में हैं।